EresusSecurity
Olay Kontrol ListesiKaynaklar

DevSecOps Gizli Bilgi Sızıntısı Müdahale Listesi

Git geçmişi, CI logları, paketler, container’lar veya geliştirici makinelerinde gizli bilgi sızıntısı bulan ekipler için müdahale kontrol listesi.

Risk ve Regülasyon Sinyalleri

Silindiği halde log, fork, cache veya paketlerde geçerli kalan gizli bilgiler.

Sızan kimlik bilgilerinin kullanılıp kullanılmadığına dair kanıt eksikliği.

Aşırı üretim yetkisine sahip uzun ömürlü CI/CD token’ları.

Kimler İçin

Sızan token veya kimlik bilgilerine müdahale eden DevOps ekipleri.

Kod temizliği ile olay müdahaleyi ayıran güvenlik ekipleri.

CI/CD içinde tekrar eden secret sızıntılarını azaltan mühendislik liderleri.

Kullanım Alanları

Açığa çıkan kimlik bilgilerini ayıklayın, erişimi iptal edin, gizli bilgileri döndürün ve etki alanını doğrulayın.

Git geçmişi temizliğini tüm çözüm sanmadan doğru şekilde yönetin.

Gelecek sızıntılar için pull request ve pipeline kontrolleri kurun.

Sık Sorulan Sorular

Gizli bilgiyi Git’ten silmek yeterli mi?

Hayır. Kimlik bilgisi iptal edilmeli veya döndürülmeli, kullanım logları incelenmeli ve bağlı sistemler kontrol edilmelidir.

İlk 30 dakikada ne yapılmalı?

Gizli bilgi tipi belirlenmeli, iptal edilmeli veya kısıtlanmalı, kanıt korunmalı, erişim logları kontrol edilmeli ve rotasyon/doğrulama sahipleri atanmalıdır.

Bu saldırı yüzeyini birlikte doğrulayalım mı?

Bu iş akışı için kapsam, tehdit modelleme ve düzeltme öncelikleri üzerine Eresus Security ile görüşün.

Eresus ile Görüş